Cisco 300-415: Politique centralisée et ingénierie du trafic — Guide d'étude

Fait partie du Cisco SD-WAN 300-415 ENSDWI — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La politique centralisée dans Cisco SD-WAN est le cadre qui vous permet de programmer le comportement du trafic et l’intention de routage depuis les contrôleurs vSmart à travers l’ensemble de la fabric. vSmart, qui gère le plan de contrôle de l’overlay via OMP, distribue la politique de contrôle centralisée (pour les routes OMP et les TLOC) et les politiques de plan de données telles que les politiques de données, de routage applicatif (app-route) et cflowd. Ces politiques façonnent la topologie (hub-and-spoke, restriction de maillage), sélectionnent les chemins en fonction des performances des applications, dirigent les flux vers des services et segmentent le trafic par VPN. Étant donné que les politiques peuvent altérer à la fois la joignabilité du plan de contrôle et le transfert du plan de données, une conception soignée, un aperçu et un déploiement par étapes sont essentiels pour éviter les pannes.

Types de politiques centralisées et blocs de construction

Les listes de politique sont des objets de correspondance réutilisables :

Structure et évaluation des séquences de politique :

Conception de la politique du plan de contrôle et manipulation des routes/TLOC

La politique de contrôle est l’outil de référence pour façonner la topologie de la surcouche (overlay), car elle détermine quelles routes OMP et quels TLOC un site peut envoyer ou recevoir :

Modes de défaillance et compromis :

Routage applicatif (AAR), insertion de services et segmentation

Le routage applicatif (Application-aware routing - AAR) et la politique de données fournissent ensemble une ingénierie de trafic fine :

Exemple d’extrait de routage applicatif (app-route) illustrant le pilotage basé sur le SLA :

app-route-policy CRITICAL-APPS
  sequence 10
    match application-list BUS_APPS
    sla-class GOLD
    preferred-color mpls fallback biz-internet
  !
  sequence 20
    match application-list BEST_EFFORT
    sla-class BRONZE
    preferred-color biz-internet fallback public-internet
  !
  default-action accept
!

Opérations : Attachement, Validation et Dépannage

Attachement de politique via vSmart :

Simulation, prévisualisation et déploiement échelonné de la politique :

Débogage des résultats inattendus et de la précédence :

Scénario de Problème Pratique

Northwind Traders migre vers Cisco SD-WAN et doit appliquer une topologie hub-and-spoke pour les VPN PCI, orienter Office 365 vers le meilleur chemin Internet, et insérer un service de pare-feu régional pour le trafic invité sans impacter les applications critiques.

Approche :

  1. Construire les listes de politiques

    • Créer des listes de sites : HUBS (datacenters), SPOKES (agences).
    • Créer des listes de VPN : PCI_VPN, GUEST_VPN, CORP_VPN.
    • Créer des listes d’applications : O365, BEST_EFFORT.
    • Créer des listes de couleurs : PRIVATE (mpls), DIA (biz-internet, public-internet). Justification : Les listes réutilisables permettent une portée précise et un déploiement échelonné sécurisé ; la séparation des VPN soutient la segmentation.
  2. Définir les classes de SLA

    • GOLD : perte 0,5 %, latence 100 ms, gigue 20 ms.
    • SILVER : perte 1 %, latence 150 ms, gigue 30 ms. Justification : Aligner les seuils sur les performances de transport réalistes pour éviter l’instabilité des chemins (path flapping) ; plus stricts pour O365 que pour le best-effort.
  3. Implémenter la politique de contrôle pour le hub-and-spoke PCI

    • En entrée vers vSmart : marquer (tag) les routes apprises des SPOKES dans le PCI_VPN.
    • En sortie de vSmart : vers les SPOKES, annoncer les routes des HUBs et les routes par défaut ; refuser l’annonce des routes PCI originaires des SPOKES aux autres SPOKES ; vers les HUBS, tout annoncer. Justification : La topologie est appliquée au niveau du plan de contrôle, garantissant que les spokes n’apprennent les routes les uns des autres qu’à travers les hubs et préservant la segmentation dans le VPN PCI.
  4. Créer une politique app-route pour O365 et best-effort

    • Faire correspondre O365 dans le CORP_VPN avec le SLA GOLD ; couleur préférée DIA avec un repli (fallback) sur PRIVATE.
    • Faire correspondre BEST_EFFORT avec SILVER ; couleur préférée PRIVATE avec un repli sur DIA. Justification : O365 fonctionne mieux sur un accès Internet direct lorsque le SLA est respecté ; basculer sur MPLS si nécessaire. Le trafic best-effort peut préférer MPLS pour des raisons de coût/politique tout en autorisant un repli sur DIA.
  5. Insérer un pare-feu régional pour le trafic invité

    • Politique de données dans le GUEST_VPN : insertion de service vers la chaîne de services du pare-feu régional dans les deux directions, aller (côté service vers WAN) et retour (tunnel vers service).
    • S’assurer que la santé du service de pare-feu est surveillée ; définir un fail-open (basculement en mode ouvert) pour le cas d’usage invité afin de préserver la disponibilité. Justification : L’inspection stateful nécessite un parcours symétrique ; l’insertion bidirectionnelle évite les coupures de session. La tolérance au risque pour les invités permet un fail-open si le service est en panne.
  6. Attacher les politiques via vSmart avec un déploiement échelonné

    • Attacher la politique de contrôle aux HUBS et à un sous-ensemble canari de SPOKES dans le PCI_VPN.
    • Attacher les politiques app-route et de données d’abord à une région limitée. Justification : Limite le rayon de l’impact (blast radius) ; valide le comportement de la politique avant une expansion globale.
  7. Valider et surveiller

    • Prévisualiser les politiques compilées par équipement ; confirmer les actions par défaut.
    • Utiliser la simulation pour tester des exemples de flux (O365 depuis une agence du CORP_VPN, trafic web invité depuis le GUEST_VPN).
    • Surveiller show omp routes/tlocs (joignabilité PCI), show app-route stats (chemin O365), show policy service-path (compteurs du pare-feu invité), et les sessions BFD. Justification : Confirme que les résultats des plans de contrôle et de données correspondent à la conception, et que le pilotage basé sur le SLA fonctionne comme prévu.
  8. Étendre et renforcer

    • Ajouter progressivement les SPOKES restants à l’attachement de la politique de contrôle.
    • Resserrer la politique invité avec des limites de débit (rate limits) ; ajuster les seuils du SLA pour O365 si des oscillations de chemin se produisent. Justification : L’ajustement itératif réduit le risque opérationnel et assure une expérience utilisateur stable.

Cette séquence sépare nettement le contrôle de la topologie (OMP) du pilotage et des services du plan de données, utilise la segmentation pour protéger PCI, applique le routage applicatif basé sur le SLA pour la performance, et maintient la sécurité opérationnelle grâce à la prévisualisation, la simulation et l’attachement échelonné.


Tunnels du plan de données · Tous les domaines · Sécurité

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet